lëshimi i serverit HTTP Apache 2.4.43 (lëshimi 2.4.42 u kalua), në të cilin janë paraqitur dhe janë rregulluar :
- CVE-2020-1927: dobësi në mod_rewrite, e cila mundëson përdorimin e serverit për kalimin e kërkesave në burime të tjera (redirect i hapur). Disa konfigurime të mod_rewrite mund të çojnë në kalimin e përdoruesit në një lidhje tjetër, e koduar duke përdorur simbolin e kalimit të rreshtit brenda parametrit që përdoret në redirektimin ekzistues.
- CVE-2020-1934: dobësi në mod_proxy_ftp. Përdorimi i vlerave të pa inicializuara mund të çojë në rrjedhjen e përmbajtjes së memories gjatë proksimit të kërkesave në një server FTP, nën kontrollin e një sulmuesi.
- Rrjedhja e memories në mod_ssl, që ndodh gjatë bashkimit të kërkesave OCSP.
Ndryshimet më të dukshme, që nuk lidhen me sigurinë:
- Shtuar një modul të ri , duke siguron integrimin me menaxherin e sistemit systemd. Moduli lejon përdorimin e httpd në shërbimet me tipin «Type=notify».
- Në apxs është shtuar mbështetje për kryesimin e ndërkëndeshëm.
- JanĂ« zgjeruar mundĂ«sitĂ« e modulit mod_md, tĂ« zhvilluar nga projekti Letâs Encrypt pĂ«r automatizimin e marrjes dhe mbajtjes sĂ« certifikatave duke pĂ«rdorur protokollin ACME (Ambienti i Menaxhimit tĂ« Certifikatave Automatike):
- Shtuar direktiva MDContactEmail, përmes së cilës mund të caktohet një email kontakti, i cili nuk përputhet me të dhënat nga direktiva ServerAdmin.
- Për të gjitha virtual hostet, është siguruar verifikimi i mbështetjes për protokollin e përdorur gjatë negociatave për kanal të sigurt komunikimi («tls-alpn-01»).
- ĂshtĂ« lejuar pĂ«rdorimi i direktivave mod_md nĂ« blloqet <If> dhe <Macro>.
- ĂshtĂ« siguruar zĂ«vendĂ«simi i konfigurimeve tĂ« kaluara kur ri-pĂ«rdoren MDCAChallenges.
- Shtuar mundësia e konfigurimit të url për CTLog Monitor.
- Për komandat e përcaktuara në direktivën MDMessageCmd, është siguruar thirrje me argumentin «installed» kur aktivizohet një certifikatë e re pas rinisjes së serverit (për shembull, mund të përdoret për kopjimin ose konvertimin e certifikatës së re për aplikacione të tjera).
- mod_proxy_hcheck është shtuar mbështetje për maskën %{Content-Type} në shprehjet e verifikimit.
- Në mod_usertrack janë shtuar modulet CookieSameSite, CookieHTTPOnly dhe CookieSecure për konfigurimin e përpunimit të Cookie usertrack.
- Në mod_proxy_ajp, për procesorët e proxy-t është implementuar parametri «secret» për mbështetje të protokollit të vjetëruar të autenticitetit AJP13.
- Shtuar një set konfigurimi për OpenWRT.
- Në mod_ssl është shtuar mbështetje për përdorimin e çelave të mbyllura dhe certifikatave nga OpenSSL ENGINE duke treguar URI PKCS#11 në SSLCertificateFile/KeyFile.
- ĂshtĂ« realizuar testimi duke pĂ«rdorur sistemin e integrimit tĂ« vazhdueshĂ«m Travis CI.
- Ka pasur një rregullim më të fortë të analizës së titujve Transfer-Encoding.
- Në mod_ssl është siguruar shkëmbimi i protokollit TLS lidhur me hostet virtualë (mbështetet në ndërtim me OpenSSL-1.1.1+).
- Falë përdorimit të hashimit për tabelat e komandave, është përshpejtuar rinisja në modin «graceful» (pa ndërprerë proceset e përfunduar të kërkesave).
- NĂ« mod_lua, janĂ« shtuar tabelat r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table dhe r:subprocess_env_table, tĂ« gjitha tĂ« disponueshme nĂ« modin vetĂ«m pĂ«r lexim. ĂshtĂ« lejuar caktimi i vlerĂ«s «nil» pĂ«r tabelat.
- Në mod_authn_socache, kufiri për madhësinë e vargut të ruajtur është rritur nga 100 në 256.
Burimi: opennet.ru
